AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 970010
Accepted
sunknudsen
sunknudsen
Asked: 2019-06-04 16:53:14 +0800 CST2019-06-04 16:53:14 +0800 CST 2019-06-04 16:53:14 +0800 CST

当服务器关闭时,如何让 strongSwan 客户端自动重新连接?

  • 772

如果服务器关闭,我希望客户端无限期地尝试重新连接,所以当它回来时,客户端只是重新连接。

客户ipsec.conf

conn %default
    ike=aes256gcm16-sha384-modp3072!
    esp=aes256gcm16-sha384-modp3072!

conn ikev2
    auto=start
    [email protected]
    leftsourceip=%config
    leftauth=eap-tls
    leftcert=vpn-client.crt
    right=my-vpn.com
    rightid=my-vpn.com
    rightsubnet=0.0.0.0/0
    rightauth=pubkey
strongswan
  • 1 1 个回答
  • 6347 Views

1 个回答

  • Voted
  1. Best Answer
    ecdsa
    2019-06-04T23:40:31+08:002019-06-04T23:40:31+08:00

    您通常会使用陷阱策略,因此与安装在内核中的 IPsec 策略匹配的流量会自动触发 IKE 和 IPsec SA 的协商。它们还可以防止任何匹配的流量使主机未加密。但是,要使用虚拟 IP leftsourceip(

    因此,对于较新的版本,或者在不使用虚拟 IP 的场景中,只需配置auto=route. 并且不要设置下面提到的任何设置(或将它们设置为clear,keyingtries可能设置为 1)。

    当使用旧版本的虚拟 IP 时,您可以配置dpdaction=restart, closeaction=restart和keyingtries=%forever(连同auto=start)在 SA 被对等方终止或由于网络问题(发生这种情况时未加密的流量可能会离开主机)重新创建 SA,除非您通过防火墙)。如上所述,在使用陷阱策略时不应该使用这些设置,因为这可能会导致额外的 IPsec SA(由同时重新创建 SA 时遇到这些策略的流量触发)。另请注意,有一些致命错误(例如身份验证失败)当前不会触发重新创建受影响的 IKE SA,因此这可能需要一个脚本来偶尔检查 SA 是否存在或正在建立(使用错误通知插入因为触发器也可以是一种选择)。

    • 8

相关问题

  • 为什么“ipsec statusall”不显示任何连接?

  • 如何通过 IPv6 IPSec (strongswan) 网关重定向流量?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve